Baza wiedzyPełne procedury operacyjne na jednej stronie.

Napisane dla kogoś, kto ma już problem i już stracił cierpliwość. Bez zalążków artykułów, bez „wkrótce dostępne” i bez zakończeń w stylu „zgłoś się do działu wsparcia”. Można to przeszukać albo przeczytać w całości — jest dość krótkie.

przewodniki18

Zacznij czytać

Kompletne wpisy · Polecenia gotowe do skopiowania · Bez martwych linków

przewodniki: 18

Sieciowanie

Ustawianie odwrotnego DNS (PTR)

#

Jeśli planowane jest wysyłanie poczty, nie jest to opcjonalne — niezgodny rekord PTR to najczęstszy powód odrzucania nowego adresu IP wszędzie.

  1. 01
    Najpierw skieruj nazwę hosta na adres IP Rekord bezpośredni musi istnieć, zanim rekord odwrotny zacznie cokolwiek znaczyć.
    mail.example.com.  A  203.0.113.10
  2. 02
    Poproś o rekord PTR Usługi → maszyna → Coś innego, z podaniem nazwy hosta. Ustawiane tego samego dnia.
  3. 03
    Potwierdzenie zgodności obu kierunków Wpis DNS i rekord odwrotny muszą się zgadzać — inaczej nic nie osiągnięto.
    dig +short mail.example.com
    dig +short -x 203.0.113.10

Prowadzą Państwo węzeł wyjściowy Tor? Warto ustawić odpowiedni rekord PTR. Oszczędza to pracy każdemu operatorowi widzącemu ten ruch oraz oszczędza Państwu zgłoszeń nadużyć wynikających z domysłów.

Otwieranie portu 25 dla poczty wychodzącej

#

Domyślnie zamknięte na każdej nowej maszynie. Nie po to, by uniemożliwić wysyłkę poczty — po to, by nienadzorowana maszyna nie zdobyła reputacji, którą dziedziczy potem cała reszta puli.

  1. 01
    Wystarczy zapytać i podać, do czego to służy Wystarczy jedno zdanie. Sprawdzamy, że stoi za tym człowiek, nie audytujemy działalności.
  2. 02
    Ustaw rekord PTR, zanim cokolwiek wyślesz Zob. wpis rDNS powyżej. Rozpoczęcie wysyłki przed skonfigurowaniem DNS oznacza start reputacji z deficytem.
  3. 03
    Publikacja SPF, DKIM i DMARC Wszystkie trzy. Dwa z trzech to problem z dostarczalnością, którego diagnozowanie zajmie tydzień.

Masowa niezamówiona korespondencja jest zakazana przez politykę akceptowalnego użytkowania i zawsze będzie. Poczta transakcyjna, newslettery zamówione przez odbiorców oraz własna korespondencja — nie.

Konfigurowanie puli adresów IPv6

#

Każda maszyna otrzymuje pulę /64 bezpłatnie. Większe przydziały na żądanie, również bezpłatnie.

  1. 01
    Znajdź prefiks W panelu maszyny w obszarze klienta, obok adresu IPv4.
  2. 02
    Skonfigurować statycznie Debian i Ubuntu — w /etc/netplan lub /etc/network/interfaces.
    ip -6 addr add 2001:db8:1234:5678::2/64 dev eth0
    ip -6 route add default via 2001:db8:1234:5678::1
  3. 03
    Przetestuj obie rodziny Host, który odpowiada w v4, a w v6 zawodzi po cichu, jest gorszy niż taki, który w ogóle nie ma v6.
    ping6 -c3 2606:4700:4700::1111

Przestrzeń adresowa nie jest tu mierzona, a dodatkowe adresy nie są sprzedawane pojedynczo.

Zapora, która Cię nie zablokuje

#

Kolejność tych kroków ma kluczowe znaczenie. Zawsze najpierw zezwól na SSH, dopiero potem ustaw politykę domyślną.

  1. 01
    Najpierw dopuścić to, co potrzebne SSH, następnie Państwa usługi.
    ufw allow 22/tcp
    ufw allow 80,443/tcp
  2. 02
    Dopiero wtedy ustawić domyślne Odwrócenie kolejności tych dwóch linii to sposób, w jaki ludzie kończą z prośbą o konsolę.
    ufw --force enable
  3. 03
    Weryfikacja z innego miejsca Z innego urządzenia, nie z sesji, która jest już otwarta.
    nmap -Pn -p 22,80,443 203.0.113.10

Filtrowanie DDoS odbywa się na granicy sieci i nie zależy od niczego, co Państwo robią po swojej stronie. Państwa firewall zajmuje się tym, co dotrze do portów; nasz — tym, co nigdy do nich nie dotrze.

Bezpieczeństwo

Ochrona samego konta

#

Konto przechowuje saldo i pozwala zamawiać usługi. Zasługuje na większą ochronę niż same maszyny.

  1. 01
    Użyj hasła, którego nie stosujesz nigdzie indziej Za tym kontem nie stoi żaden dokument tożsamości, co oznacza, że żaden konsultant nigdy go nie odtworzy. To świadomie wybrany kompromis i warto go uszanować.
  2. 02
    Włącz uwierzytelnianie dwuskładnikowe Panel klienta → Konto. Dowolna aplikacja TOTP.
  3. 03
    Przechowuj klucz konta gdzieś offline Jest wymagany do potwierdzenia wypłaty, jeśli uwierzytelnianie dwuskładnikowe nie jest włączone, i nie może zostać ponownie wydany przez nikogo.

Przechowujemy wyłącznie hash Państwa hasła i nic więcej. Utrata zarówno hasła, jak i adresu e-mail przypisanego do konta jest z założenia nieodwracalna.

Prowadzenie węzła Tor lub węzła wyjściowego

#

Dozwolone, łącznie z węzłami wyjściowymi, na dedykowanym sprzęcie. Poinformowanie nas o uruchomieniu takiego węzła zmienia sposób odczytania pierwszego zgłoszenia nadużycia.

  1. 01
    Prosimy poinformować, że to węzeł wyjściowy Dzięki temu zgłoszenie dotyczące Państwa adresu zaczyna się od właściwego założenia, zamiast wyglądać na przejętą maszynę klienta.
  2. 02
    Ustaw rekord PTR opisujący serwer Coś jednoznacznego. Każdy operator, który zobaczy Państwa ruch, to sprawdzi.
  3. 03
    Opublikować dane kontaktowe w deskryptorze przekaźnika Oraz stosować ograniczoną politykę węzła wyjściowego, chyba że istnieje powód, by tego nie robić.

Węzły wyjściowe Tor powinny działać na osobnej maszynie, nie obok usług produkcyjnych. To nie nasza zasada — po prostu tak dzieje się, gdy na adresie gromadzą się zgłoszenia.

Co robić podczas ataku

#

Zwykle nic — i taka jest zamierzona odpowiedź. Filtrowanie działa nieprzerwanie na brzegu sieci, a ruch wolumetryczny nigdy nie dociera do portu klienta.

  1. 01
    Sprawdź, czy to faktycznie do Pana/Pani dociera Jeśli port nie jest przeciążony, filtrowanie spełnia swoje zadanie, a atak staje się problemem kogoś innego.
    ss -s; vnstat -tr 10
  2. 02
    Poinformuj nas, czy to warstwa aplikacji Filtrowanie warstwy 7 musi rozumieć, jak wygląda normalne żądanie do Państwa aplikacji, dlatego jest konfigurowane wspólnie z Państwem, a nie zgadywane.
  3. 03
    Proszę nie oczekiwać faktury Mitygacja nie jest tu limitowana. Atak kosztuje tyle samo co spokojny wtorek.

Null-route jako pierwsza reakcja nigdy nie zostanie zastosowany. Gdyby kiedykolwiek doszło do takiej sytuacji, inżynier skontaktowałby się z Państwem, zanim by do niej doszło.

Rozliczenia

Doładowanie salda

#

Wszystko działa z jednego salda. Doładowuje się je, usługi z niego korzystają, nie trzeba pilnować faktur ani martwić się wygasającą kartą.

  1. 01
    Wybór kwoty i aktywa Minimalna kwota to trzydzieści dolarów. Większe doładowania wiążą się z bonusem księgowanym w tym samym momencie co płatność.
  2. 02
    Wyślij dokładnie to, co pokazuje podsumowanie zamówienia Adres należy wyłącznie do klienta i nie jest ponownie wykorzystywany. Niedopłaty są księgowane w wysokości tego, co faktycznie wpłynęło, a nie odrzucane.
  3. 03
    Saldo zmienia się po potwierdzeniu Od dwudziestu sekund do dwudziestu minut, zależnie od sieci blockchain. Tabela na stronie płatności zawiera wartość dla każdego aktywa.

Saldo nigdy nie wygasa i nie jest zabierane za brak aktywności.

Jak działa odnowienie

#

Usługa pobiera środki z salda w dniu odnowienia. Nic nie jest naliczane przed terminem i żadna usługa nie przedłuża się na okres, którego Państwo nie wybrali.

  1. 01
    Utrzymuj saldo powyżej kolejnej opłaty Panel klienta pokazuje liczbę dni pozostałych do wyczerpania środków oraz dokładną datę kolejnego obciążenia.
  2. 02
    Jeśli saldo jest niewystarczające Informujemy przed terminem, nie po nim. Usługa nie zostaje usunięta w tej samej godzinie, w której wygasa.
  3. 03
    Anulowanie Usługi → maszyna → Anuluj. Usługa działa do końca opłaconego już okresu.

Dłuższe okresy rozliczeniowe są objęte rabatem sięgającym 35% przy dwudziestu czterech miesiącach, płatnych z góry. Rabat dotyczy całego okresu, a nie tylko pierwszego miesiąca.

Zwroty i los niewykorzystanego salda

#

Dwie sytuacje, dwie różne odpowiedzi, obie spisane, zanim będą Państwu potrzebne.

  1. 01
    Usługa, która nie działa zgodnie z opisem Zwrot na saldo, w pełnej wysokości, bez sporu o liczbę dni korzystania.
  2. 02
    Usługa, której już Państwo nie potrzebują Działa do końca opłaconego okresu. Wielomiesięczne okresy przedpłacone są przecenione właśnie dlatego, że są przedpłacone.
  3. 03
    Zakończone konto Niewykorzystane środki są zwracane, chyba że zakończenie usługi nastąpiło z powodu jednej z dwóch zakazanych kategorii.

Saldo zwracane jest w aktywie wskazanym przez klienta, na podany przez niego adres. Nie ma banku, do którego można je wysłać, ani karty, na którą można je cofnąć.